Sicurezza Informatica, Product Security e Segnalazione di Incidenti e Vulnerabilità
SENECA S.r.l. attribuisce la massima importanza alla sicurezza delle informazioni, alla protezione dei dati, alla continuità dei propri servizi digitali e alla sicurezza dei propri prodotti con elementi digitali.
SENECA adotta misure tecniche e organizzative e processi di gestione della cybersicurezza in conformità alla normativa europea e nazionale applicabile, tra cui:
- Regolamento (UE) 2016/679 – GDPR;
- Direttiva (UE) 2022/2555 – NIS2 e relativa normativa nazionale di recepimento;
- Regolamento (UE) 2024/2847 – Cyber Resilience Act (CRA);
- Norme ISO/IEC 27001 e altri framework e standard di cybersecurity applicabili;
- Standard di cybersecurity industriale, ove applicabili.
Segnalazione di incidenti e vulnerabilità
SENECA mette a disposizione un unico punto di contatto per la segnalazione di incidenti di cybersicurezza e di potenziali vulnerabilità:
L'indirizzo può essere utilizzato da clienti, partner, distributori, integratori, fornitori, ricercatori di sicurezza e altri soggetti per segnalare:
- Incidenti o potenziali violazioni riguardanti i sistemi informativi, i servizi digitali o i dati di SENECA;
- Vulnerabilità o problemi di sicurezza riguardanti prodotti SENECA con elementi digitali;
- Vulnerabilità relative a firmware, software embedded, applicazioni, interfacce web, API o servizi digitali associati ai prodotti SENECA;
- Vulnerabilità relative a componenti software di terze parti integrati nei prodotti SENECA;
- Evidenze o sospetti di sfruttamento attivo di vulnerabilità;
- Incidenti che possano avere un impatto sulla sicurezza di un prodotto SENECA.
Lo stesso indirizzo viene utilizzato come punto di ingresso per le segnalazioni relative sia alla sicurezza dei sistemi e servizi aziendali sia alla sicurezza dei prodotti.
Le segnalazioni vengono successivamente classificate e indirizzate verso il processo interno applicabile.
Incidenti relativi ai sistemi e ai servizi SENECA
Le segnalazioni riguardanti i sistemi informativi, i servizi digitali, le infrastrutture o i dati di SENECA vengono gestite dal Team di Sicurezza Informatica secondo le procedure interne di Incident Management.
Quando applicabile, SENECA provvede agli obblighi di notifica previsti dalla normativa NIS2 verso le autorità competenti.
Vulnerabilità e incidenti relativi ai prodotti SENECA
Le segnalazioni riguardanti prodotti SENECA con elementi digitali vengono gestite secondo il processo interno di Product Security e Vulnerability Management.
SENECA valuta le vulnerabilità ricevute, ne verifica l'impatto sui prodotti interessati e, quando necessario, sviluppa misure di mitigazione, aggiornamenti firmware o software e altre misure correttive.
In conformità al Cyber Resilience Act, SENECA mantiene un processo per la gestione coordinata delle vulnerabilità e per la valutazione di eventuali vulnerabilità attivamente sfruttate e incidenti gravi aventi impatto sulla sicurezza dei prodotti.
Informazioni da includere nella segnalazione
Per consentire una valutazione tempestiva, si raccomanda di indicare, ove disponibili:
- Prodotto e modello interessato;
- Codice prodotto;
- Versione hardware;
- Versione firmware o software;
- Descrizione dettagliata della vulnerabilità o dell'incidente;
- Procedura o condizioni necessarie per riprodurre il problema;
- Possibile impatto sulla sicurezza;
- Eventuali log o altre evidenze tecniche;
- Eventuale Proof of Concept;
- Indicazione di eventuali sfruttamenti della vulnerabilità già osservati;
- Dati di contatto del segnalante per eventuali approfondimenti.
Si raccomanda di non inviare password, credenziali personali o altre informazioni non necessarie alla valutazione della vulnerabilità.
Coordinated Vulnerability Disclosure
SENECA promuove un approccio di Coordinated Vulnerability Disclosure.
Le segnalazioni ricevute vengono analizzate dal personale tecnico competente e, quando la vulnerabilità viene confermata, SENECA coordina le attività necessarie per:
- Valutarne la severità e l'impatto;
- Identificare i prodotti e le versioni interessate;
- Individuare eventuali misure temporanee di mitigazione;
- Sviluppare e validare eventuali aggiornamenti o correzioni;
- Informare gli utenti interessati quando necessario;
- Pubblicare eventuali Security Advisory.
SENECA chiede ai ricercatori e ai segnalanti di evitare la divulgazione pubblica di dettagli tecnici che possano facilitare lo sfruttamento della vulnerabilità prima che siano state rese disponibili adeguate misure di mitigazione o correzione.
SENECA si impegna a mantenere, ove possibile, un canale di comunicazione con il segnalante durante le attività di analisi e remediation.
Segnalazioni previste dal Cyber Resilience Act
A decorrere dall'11 settembre 2026, quando ricorrono le condizioni previste dall'articolo 14 del Regolamento (UE) 2024/2847 – Cyber Resilience Act, SENECA provvede agli obblighi di notifica relativi a:
- Vulnerabilità attivamente sfruttate contenute nei prodotti con elementi digitali;
- Incidenti gravi aventi impatto sulla sicurezza dei prodotti con elementi digitali.
Le notifiche obbligatorie vengono effettuate tramite la Single Reporting Platform (SRP) gestita da ENISA, secondo le modalità e le tempistiche previste dalla normativa applicabile.
La Single Reporting Platform è il canale utilizzato da SENECA verso ENISA e i CSIRT competenti e non sostituisce l'indirizzo security@seneca.it, che rimane il punto di contatto pubblico per clienti, utenti, partner e ricercatori.
Gestione delle segnalazioni
Le segnalazioni ricevute vengono:
- Registrate e analizzate in modo riservato;
- Classificate in funzione della tipologia e dell'impatto;
- Indirizzate al personale tecnico competente;
- Valutate ai fini degli eventuali obblighi normativi applicabili;
- Gestite secondo criteri di tempestività, proporzionalità e riservatezza.
SENECA può contattare il segnalante per richiedere ulteriori informazioni necessarie alla valutazione tecnica.
Le informazioni relative alle vulnerabilità vengono condivise internamente esclusivamente con le funzioni necessarie alla gestione dell'evento e, quando previsto dalla legge, con le autorità competenti.
Attività di sicurezza e test
SENECA incoraggia la segnalazione responsabile delle vulnerabilità.
La presente policy non costituisce tuttavia un'autorizzazione a effettuare attività che possano:
- Compromettere la disponibilità dei sistemi o dei servizi;
- Modificare o cancellare dati;
- Accedere intenzionalmente a dati personali o informazioni riservate non necessarie;
- Compromettere sistemi di terze parti;
- Effettuare attacchi di tipo DoS o DDoS;
- Utilizzare tecniche di social engineering;
- Svolgere attività contrarie alla normativa applicabile.
Qualora durante un'attività di ricerca venga accidentalmente ottenuto accesso a informazioni riservate o personali, l'attività deve essere interrotta e l'evento deve essere segnalato tempestivamente a SENECA.
Organizzazione e responsabilità
La gestione delle segnalazioni di cybersicurezza è affidata a una struttura organizzativa multidisciplinare che può coinvolgere, in funzione dell'evento:
- Team di Sicurezza Informatica;
- Product Security / R&D;
- Responsabile IT;
- Quality e Compliance;
- Punto di Contatto NIS2;
- Funzioni legali e regolatorie;
- Direzione;
- Altre funzioni aziendali interessate.
Questo modello consente a SENECA di distinguere e gestire correttamente gli incidenti relativi all'infrastruttura aziendale e quelli relativi alla sicurezza dei prodotti.

IT
